Investigación revela debilidades en las passkeys: ¿son realmente seguras?

Las passkeys, diseñadas para reemplazar a las contraseñas tradicionales mediante claves criptográficas, se enfrentan a un nuevo desafío de seguridad. Un informe reciente del investigador Arie Olshtein, de Unit 42, ha identificado tres técnicas de ataque, denominadas colectivamente como Pass-ta-key, capaces de comprometer cuentas protegidas bajo este sistema.

Representación de seguridad digital y passkeys

Vulnerabilidades en la implementación de passkeys

El estudio se centra en las passkeys sincronizadas de Google cuando se utilizan a través del navegador Chrome en sistemas Windows. Los ataques no rompen la criptografía base, sino que aprovechan fallos en la implementación y el manejo de datos en los navegadores. Los métodos detectados incluyen la suplantación de identidad del dispositivo para omitir la verificación biométrica, el engaño al sistema para registrar claves propias del atacante, y la extracción de la clave maestra que descifra el conjunto de passkeys del usuario.

Gráfico sobre el funcionamiento de las passkeys

El factor determinante: la infección previa

Es fundamental destacar que estas vulnerabilidades requieren un prerrequisito crítico: el dispositivo del usuario debe estar ya comprometido por un malware. Sin una infección previa que permita al atacante ejecutar código en el equipo, estas técnicas no pueden ser efectuadas. A pesar de estos hallazgos, las passkeys siguen siendo consideradas un método superior frente a las contraseñas débiles o reutilizadas, aunque el informe subraya que el ecosistema aún requiere mejoras significativas en su protección y estandarización para evitar la fragmentación en "jardines amurallados".

forum Comentarios

forum

No hay comentarios aún. ¡Sé el primero en opinar!

© Copyright 2026 GNews Todos los derechos reservados . Editado por Aby